Przejdź do głównej zawartości

Nadzór a komórka

Nadzór w OpenDome to nie funkcja doczepiona do ścieżki zapytań — to jest ścieżka zapytań. OSL emituje fakty, punkt egzekwowania polityk komórki (PEP) je stosuje, a każda decyzja jest audytowana.

osl compile denormalizuje projekt do faktów polityki — jedna krotka na nadzorowany obiekt:

(fqn, owner, sensitivity, pii, acl_source, cell_hints)

Punkt decyzyjny polityk (PDP, dostarczany przez cell-model) indeksuje te fakty. OSL nie wymyśla równoległej semantyki dostępu; opisuje co istnieje i jak wrażliwe to jest, a PDP decyduje o allow/deny w swojej 4-wymiarowej krotce (data, action, actor, context).

  • Nadzorowane zapytanie bez dostępnego snapshotu PDP jest odrzucane (E2001, 503), a nie serwowane — fail-closed z założenia.
  • Retrieval nieustrukturyzowany i podglądy treści są deny-by-default: aktor bez ról dostaje zero fragmentów.
  • Redakcja dzieje się w komórce, nigdy po stronie klienta. Kolumna bez nadania wraca jako sentinel ⟦redacted⟧ (kolumna przeżywa z nadzorowaną wartością, nie staje się NULL), kolumna z obowiązkiem jako ***, a odpowiedź wymienia dokładnie to, co zostało zredagowane. Fasety treści są serwowane w wymaganej przez podmiot wersji redakcji.

Każde żądanie — dozwolone czy odrzucone — produkuje niezmienny, łańcuchowany hashem wpis audytowy. Jest jeden punkt decyzyjny i jeden ślad, i to właśnie czyni późniejszy compliance (EU AI Act, DORA, GDPR) wykonalnym.

Enterprise Pakiet compliance dokłada eksport łańcucha audytu, artefakty specyficzne dla danego frameworku i narzędzia dowodowe na wierzchu prymitywów egzekwowania i audytu z OSS.